فیشینگ در سال ۲۰۲۶ با استفاده از هوش مصنوعی، QR Code، تماس صوتی جعلی و روش‌های جدید سرقت اطلاعات پیچیده‌تر شده است. در این مقاله با رایج‌ترین روش‌های فیشینگ و راهکارهای مؤثر برای شناسایی و مقابله با آن آشنا می‌شوید.

سالها پیش وقتی می خواستیم کسی را با فیشینگ آشنا کنیم، جمله اولمان این بود که “ایمیل های پر از غلط املایی را جدی نگیرید”. آن توصیه امروز دیگر کار نمی کند. متن های تقلبی حالا با هوش مصنوعی نوشته می شوند؛ روان، بی غلط و با لحن همان سازمانی که ادعای نمایندگیاش را دارند. گروه مبارزه با فیشینگ جهان سالهاست از رکوردشکنی تعداد حملات میگوید و در گزارش FBI هم فیشینگ مدتهاست در صدر جرایم اینترنتی از نظر تعداد گزارش قرار دارد. کاسپرسکی نیز در گزارشهای ماهانه اش همیشه از مسدودسازی میلیونها تلاش فیشینگ در سطح جهان میگوید. یعنی مسئله دیگر یک مزاحمت کوچک نیست، به یک صنعت تمامعیار تبدیل شده است.

جالبتر اینکه فیشینگ خودش بازار خرید و فروش پیدا کرده. کیتهای آماده صفحه جعلی به شکل سرویس فروخته می شوند و کسی که حتی یک خط هم کدنویسی بلد نیست، میتواند با هزینه اندک یک سایت بانکی تقلبی راه بیندازد و از پنل مدیریت، اطلاعات قربانیان را همان لحظه ببیند. این یعنی در سالهای پیش رو تعداد مهاجمها بیشتر هم خواهد شد.

فیشینگ و ابزارهای تازه کلاهبرداران در سال ۲۰۲۶

فیشینگ با کد QR. بعضی ها به آن Quishing میگویند. کلاهبردار از این نکته استفاده میکند که ما به کدهای QR اعتماد داریم. کد را روی فاکتور جعلی، بروشور یا حتی برچسبی چسبانده به منوی رستوران قرار میدهد. کاربر اسکن میکند و مستقیم به صفحه پرداخت تقلبی میرسد. مزیت این روش برای مهاجم این است که لینک پنهان میماند و کاربر آدرس را نمیبیند.

تماس صوتی با صدای جعلی. نمونه های ثبت شده در دنیا نشان میدهد مهاجم با چند ثانیه صدای برداشته شده از اینترنت، تماسی ساختگی از طرف مدیر شرکت میسازد و از کارمند مالی واریز فوری میخواهد. در سطح کاربران عادی هم تماسهای “پشتیبانی بانک” که از شما کد ارسالی میخواهند، صورت فعلی همین تهدید است.

دور زدن ورود دومرحله ای. ابزارهایی وجود دارد که بین کاربر و سایت واقعی می نشیند، صفحه ورود را جعل میکند و توکن دومرحله ای را زنده به سایت اصلی پاس میدهد. یعنی همان کدی که فقط چند ثانیه اعتبار دارد، به دست مهاجم میرسد و بلافاصله مصرف میشود. برای همین دیگر نمیشود گفت ورود دومرحلهای دارم پس فیشینگ به من نمیرسد.

انتقال میدان نبرد به پیام رسان ها. بخش بزرگی از کمپین های فیشینگ حالا در واتساپ و تلگرام اجرا میشود، چون ایمیل فیلتر امنیتی دارد اما پیام شخصی نه.

فیشینگ و ابزارهای تازه کلاهبرداران

در ایران این سناریوهای فیشینگ بیشتر از همه تکرار میشود

تجربه این چند سال نشان داده کلاهبرداران داخلی چند الگوی ثابت دارند. پیامک به نام سازمان های رسمی مثل قوه قضائیه، راهور یا سازمان مالیاتی که کاربر را به لینک پرداخت بدهی یا مشاهده احضاریه دعوت میکند. یادتان باشد این نهادها پیامک لینکدار برای پرداخت نمی فرستند. الگوی دوم قرعه کشی جعلی فروشگاه های بزرگ است که جوایز وسوسه کننده وعده میدهد و بعد کارمزد واریز میخواهد. الگوی سوم آگهی های استخدام در پیامرسان هاست که در پایان راه هزینه بیمه یا ودیعه طلب میکنند. الگوی چهارم هم اپلیکیشن های بانکی تقلبی است که در کانالهای غیررسمی پخش میشود و اطلاعات کارت را مستقیم برای مهاجم میفرستد.

نکته مشترک همه این سناریوها عجله است. کلاهبردار همیشه ضربالاجل میسازد: تا یک ساعت دیگر حساب مسدود میشود، مرسوله برمیگردد، جایزه باطل میشود. عجله دست شما را میبندد که فکر کنید.

راه اول: به الگو های سالم شک کنید

هوشمندترین فیلتر ضد فیشینگ هنوز مغز خودتان است و چند عادت ساده اما مؤثر دارد:

هیچ لینکی از پیامک و پیام رسان برای موضوعات مالی و قضایی باز نکنید. اگر پیام آمد که بدهی دارید، خودتان اپلیکیشن رسمی بانک یا سایت سازمان را باز کنید و از آنجا بررسی کنید.

آدرس سایت را حرف به حرف بخوانید. دامنه های جعلی معمولا از حروف شبیه، خط تیره اضافه یا پسوندهای ناشناس استفاده میکنند. دامنه رسمی بانک شما شکل عجیب و پسوند غریب ندارد؛ اگر دیدید، همان لحظه صفحه را ببندید.

قبل از هر واکنشی از خودتان بپرسید چرا الان. هر پیامی که حس فوریت غیرعادی می سازد، مشکوک است.

در خانه و محل کار این موضوع را بلند بلند حرف بزنید. پدر و مادرهای ما هدف اصلی این پیامکها هستند، چون به متن رسمی اعتماد دارند. برایشان یکی دو مثال واقعی تعریف کنید؛ اثرش از دهها توصیه کلی بیشتر است.

راه دوم: تکنولوژی را وارد میدان کنید

شک سالم به تنهایی کافی نیست، چون مهاجم ها هم روزبروز حرفه ای تر میشوند. یک راه حل امنیتی معتبر مثل محصولات کاسپرسکی ماژول ضد فیشینگ دارد که هر لینکی را پیش از باز شدن با پایگاه داده های بروزشده مقایسه میکند. این فید داده های جهانی کاسپرسکی تغذیه میشوند؛ یعنی وقتی صفحه جعلی در هر نقطه دنیا شناسایی شود، کاربر در ایران هم چند دقیقه بعد از آن محافظت میشود.

چند امکانات که در عمل جان شما را نجات میدهد: محافظ وب که لینک خطرناک را قبل از بارگذاری میبندد، ماژول بانکداری امن که مرور بانکی را در محیط ایزوله اجرا میکند تا کیلاگرها فرصت کاری نکنند، و بررسی لینک و پیوست ورودی در پیام رسان ها.

دو کار ساده دیگر را هم فراموش نکنید. سیستم عامل و مرورگر را همیشه بروز نگه دارید، چون بخش زیادی از حملات از حفره های قدیمی و بیپچ وارد میشوند. و اپلیکیشن ها را فقط از مارکت رسمی نصب کنید، نه از لینکی که در گروه خانوادگی دست به دست میشود.

کسپرسکی و مقابله با فیشینگ

راه سوم: حسابهایتان را مثل گاوصندوق ببندید

حتی با همه محافظتها ممکن است یک روز دیر بجنبید. برای همین لایه آخر اهمیت دارد.

برای هر سرویس رمز عبور جدا بگذارید. رمز یکسان میان ایمیل و سایتهای خرید یعنی یک نفوذ و ده سرقت. مدیر رمز عبور کاسپرسکی این کار را برایتان انجام میدهد و یک مزیت جانبی هم دارد: چون رمز فقط روی دامنه واقعی پر میشود، اگر فرم ورود خودکار پر نشد، یعنی آدرس مشکوک است و سیگنال هشدار خوبی است.

ورود دو مرحله ای را فعال کنید، ولی تا جایی که ممکن است از اپلیکیشن احراز هویت به جای پیامک استفاده کنید، چون پیامک در برابر جعل شماره فرستنده و جابجایی سیمکارت آسیبپذیر است.

اعلانهای ورود را روشن بگذارید تا اگر کسی از دستگاه ناشناس وارد شد، همان لحظه خبردار شوید.

اگر فریب خوردید، سریع عمل کنید
شرمنده نشوید؛ این اتفاق برای افراد متخصص هم میافتد و سرعت واکنش شماست که میزان ضرر را تعیین میکند.

  • اول رمز همان سرویس و هر سرویسی که رمز مشترک داشته را از یک دستگاه سالم عوض کنید.
  • دوم فورا با بانک تماس بگیرید، کارت را مسدود کنید و موضوع را اعلام کنید؛ در خیلی موارد بازگرداندن پول به سرعت پیگیری بستگی دارد.
  • سوم از همه نشست های فعال خود خارج شوید و دستگاه را اسکن کامل کنید.
  • چهارم ماجرا را به پلیس فتا گزارش دهید، هم برای پیگیری شخصی و هم چون گزارشهای واقعی به شناسایی الگوها و نجات قربانی بعدی کمک میکند.

چرا کسپرسکی و چرا گروه آتنا؟

در برابر فیشینگ، تفاوت اصلی میان یک آنتی ویروس معمولی و یک راه حل جدی، کیفیت پایگاه شناخت تهدید است. کاسپرسکی سال هاست در تستهای مستقل امنیتی جزو پیشگامان تشخیص فیشینگ و باج افزار بوده و همین سابقه در لحظه بحران خودش را نشان میدهد. محصولات خانگی کاسپرسکی در سه سطح استاندارد، پلاس و پرمیوم عرضه میشوند و هر چه بالاتر بروید، امکاناتی مثل مدیریت رمز، بانکداری امن و پشتی بان گیری کاملتر در اختیار شماست.

گروه آتنا به عنوان نماینده رسمی کاسپرسکی در ایران و مرکز خرید لایسنس اورجینال کسپرسکی با پشتیبانی فارسی همراه شماست. بد نیست بدانید خرید از کانال های غیررسمی گاهی خودش تبدیل به یک ماجرای فیشینگ میشود، پس از ابتدا مسیر درست را انتخاب کنید.

حرف آخر

کلاهبرداری اینترنتی در سال ۲۰۲۶ ابزار بهتری نسبت به چند سال پیش دارد: هوش مصنوعی برای نوشتن متن، دیپفیک برای صدا و تصویر و سرویس های آماده برای اجرای حمله. اما منطق دفاع همان سه ستون همیشگی است که باید بروز نگهشان داریم: چشم تیزبین، سپر فنی معتبر و قفل چندلایه روی حسابها. اگر این سه را در زندگی روزمره جا بیندازید، شانس مهاجمها به شکل چشمگیری کم میشود.

سوالات متداول

فیشینگ چیست و چگونه انجام می‌شود؟

+

فیشینگ نوعی حمله سایبری است که در آن مهاجم با جعل هویت یک فرد، سازمان یا سرویس معتبر، قربانی را به افشای اطلاعات حساس مانند رمز عبور، اطلاعات بانکی یا کد احراز هویت ترغیب می‌کند.

آیا فیشینگ در سال ۲۰۲۶ با هوش مصنوعی خطرناک‌تر شده است؟

+

بله. مهاجمان می‌توانند با کمک هوش مصنوعی پیام‌هایی روان و متقاعدکننده تولید کنند و حتی از جعل صدا و تصویر برای ایجاد اعتماد بیشتر استفاده کنند. به همین دلیل غلط املایی یا ظاهر غیرحرفه‌ای پیام دیگر معیار قابل اتکایی برای تشخیص فیشینگ نیست.

QR فیشینگ یا Quishing چیست؟

+

Quishing نوعی فیشینگ است که از QR Code برای هدایت کاربر به یک سایت یا صفحه پرداخت جعلی استفاده می‌کند. از آنجا که مقصد لینک معمولاً قبل از اسکن برای کاربر مشخص نیست، تشخیص حمله می‌تواند دشوارتر باشد.

آیا احراز هویت دو مرحله‌ای جلوی فیشینگ را می‌گیرد؟

+

احراز هویت دو مرحله‌ای امنیت حساب را افزایش می‌دهد، اما در برابر همه حملات فیشینگ مصونیت ایجاد نمی‌کند. برخی حملات می‌توانند کد یا توکن احراز هویت را در لحظه دریافت کرده و به سرویس اصلی منتقل کنند. استفاده از روش‌های مقاوم در برابر فیشینگ، مانند کلیدهای امنیتی، سطح حفاظت بالاتری ایجاد می‌کند.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *